Dieses Tutorial zeigt Ihnen wie Sie einen CSR (Certificate Signing Request) für Apache Tomcat erstellen und dabei das Java-Tool keytool verwenden. Der Ablauf besteht aus zwei Befehlen: Zuerst erstellt keytool -genkeypair einen Keystore und einen privaten Schlüssel unter einem ausgewählten Alias, dann exportiert keytool -certreq den passenden CSR. Derselbe Alias wird später wiederverwendet, wenn Sie das signierte Zertifikat importieren, sodass der Schlüssel, der CSR und das spätere Zertifikat alle an einem Ort liegen.
Was Sie benötigen
- Eine Java-Installation (JDK oder JRE), damit der Befehl keytool verfügbar ist. Prüfen Sie dies mit
keytool -help. - Shell- oder Terminalzugriff auf dem Server, der den privaten Schlüssel hosten wird. Der private Schlüssel muss auf diesem Server bleiben.
- Den genauen vollqualifizierten Domainnamen (FQDN), den Sie absichern möchten, zum Beispiel www.yourdomain.com, sowie alle weiteren Domains, die abgedeckt werden sollen (für das SAN-Feld).
- Die rechtlichen Angaben Ihrer Organisation (Land, Bundesland, Ort, Organisationsname) für den Distinguished Name des CSR.
Schritt 1: Keystore und privaten Schlüssel erstellen
Wenn Sie Ihren CSR bereits erstellt haben, gehen Sie direkt zu CSR einreichen und anschließend zu SSL-Zertifikat auf Tomcat installieren.
Öffnen Sie ein Terminal auf dem Server und erstellen Sie einen neuen Keystore im PKCS12-Format. PKCS12 ist der moderne, portable Standard und ist seit JDK 9 das Standard-Keystore-Format in Java; das ältere JKS-Format ist veraltet. Führen Sie aus:
keytool -genkeypair
-alias tomcat
-keyalg RSA -keysize 2048
-storetype PKCS12
-keystore yourdomain.p12
-validity 825
Was die Parameter bedeuten:
- -alias tomcat: der Eintragsname innerhalb des Keystores. Wählen Sie eine Bezeichnung, die Sie wiedererkennen (häufig tomcat oder Ihre Domain). Notieren Sie ihn sich. Sie müssen genau diesen Alias erneut verwenden, wenn Sie den CSR erstellen und später das signierte Zertifikat importieren.
- -keyalg RSA -keysize 2048: Ein 2048-Bit-RSA-Schlüssel ist derzeit das öffentliche Minimum. Für neue Keystores ist 3072 Bit ein sinnvolles Upgrade für langlebigere Schlüssel. Die meisten öffentlichen CAs akzeptieren auch ECDSA (-keyalg EC -groupname secp256r1), falls Sie einen kleineren, schnelleren Schlüssel bevorzugen.
- -storetype PKCS12: erzwingt den modernen PKCS12-Keystore. Die passende Dateierweiterung ist .p12 (oder .pfx).
- -keystore yourdomain.p12: die zu erstellende Keystore-Datei. Ersetzen Sie den Namen durch etwas, das Sie sich merken können, und bewahren Sie diese Datei sicher auf; sie enthält Ihren privaten Schlüssel.
- -validity 825: wie lange das selbstsignierte Platzhalterzertifikat im Keystore gültig ist. Das signierte Zertifikat der CA ersetzt es später, daher hat der genaue Wert keinen Einfluss auf die produktive Lebensdauer.
keytool fragt anschließend nach einem Keystore-Passwort. Wählen Sie ein sicheres Passwort und speichern Sie es in Ihrem Passwortmanager: Sie benötigen es für jeden späteren keytool-Befehl und für die server.xml von Tomcat. Bei PKCS12-Keystores entspricht das Schlüsselpasswort dem Keystore-Passwort, sodass Sie sich nur ein Passwort merken müssen.
Schritt 2: Organisationsdaten eingeben (DN)
keytool fragt nun nach dem Distinguished Name (DN): den Identitätsfeldern, die in den CSR aufgenommen werden. Beantworten Sie jede Eingabeaufforderung mit dem exakten, rechtsgültigen Wert für Ihre Organisation. Zeichensetzung und Genauigkeit sind wichtig: Eine CA lehnt Abweichungen von öffentlichen Unternehmensregistern ab.
- Vor- und Nachname (CN): Dies ist die Formulierung von keytool, gemeint ist jedoch das Common-Name-Feld. Geben Sie den exakten FQDN ein, den Sie absichern, zum Beispiel www.yourdomain.com, oder eine Wildcard wie *.yourdomain.com. Geben Sie keinen Personennamen ein.
- Organisationseinheit (OU): Dieses Feld wird von öffentlichen CAs nicht mehr ausgestellt und sollte am besten leer bleiben. Drücken Sie die Eingabetaste, um es zu überspringen.
- Organisation (O): der vollständige rechtliche Name Ihres Unternehmens, zum Beispiel Your Company LLC.
- Stadt oder Ort (L): der vollständige Stadtname, zum Beispiel San Jose. Nicht abkürzen.
- Bundesland oder Provinz (ST): der vollständige Name des Bundeslandes oder der Provinz, zum Beispiel California. Verwenden Sie keinen zweistelligen Code.
- Ländercode (C): der zweistellige ISO-Ländercode, zum Beispiel US, GB, DE.
Nach der letzten Eingabeaufforderung zeigt keytool eine Zusammenfassung wie CN=www.yourdomain.com, OU=, O=Your Company LLC, L=San Jose, ST=California, C=US. Geben Sie yes ein, um zu bestätigen. Der Keystore existiert nun mit einem Eintrag: Ihrem Alias, der den privaten Schlüssel und ein selbstsigniertes Platzhalterzertifikat enthält.
Wenn Sie einen nicht interaktiven Befehl bevorzugen, geben Sie den DN direkt inline an und überspringen Sie die Eingabeaufforderungen:
keytool -genkeypair
-alias tomcat
-keyalg RSA -keysize 2048
-storetype PKCS12
-keystore yourdomain.p12
-dname "CN=www.yourdomain.com, O=Your Company LLC, L=San Jose, ST=California, C=US"
-validity 825
Schritt 3: CSR mit SAN erstellen
Moderne Browser und Clients prüfen Zertifikate anhand der Subject Alternative Name (SAN)-Erweiterung, nicht allein anhand des Common Name. Fordern Sie die SANs direkt im CSR an, damit die CA sie in das ausgestellte Zertifikat aufnimmt. Verwenden Sie denselben Alias und Keystore wie in Schritt 1:
keytool -certreq
-alias tomcat
-keystore yourdomain.p12
-file yourdomain.csr
-ext san=dns:yourdomain.com,dns:www.yourdomain.com
Was die Parameter bedeuten:
- -alias tomcat: muss mit dem Alias aus Schritt 1 übereinstimmen. Dies ist der Alias, dessen privater Schlüssel die Anfrage signiert.
- -keystore yourdomain.p12: muss mit dem Keystore aus Schritt 1 übereinstimmen.
- -file yourdomain.csr: der Ausgabedateiname für den CSR.
- -ext san=dns:…: die Subject-Alternative-Name-Erweiterung. Listen Sie jeden Hostnamen auf, den das Zertifikat abdecken muss, einschließlich der bloßen Hauptdomain (yourdomain.com) und der www-Subdomain. Fügen Sie weitere Einträge kommagetrennt hinzu, zum Beispiel dns:api.yourdomain.com.
keytool fragt nach dem Keystore-Passwort und schreibt den CSR in yourdomain.csr im aktuellen Verzeichnis.
Wichtig: Alias und Keystore beibehalten
Der häufigste keytool-Fehler bei Tomcat ist der Import des signierten Zertifikats unter einem neuen Alias. Dadurch wird das Zertifikat als eigenständiger vertrauenswürdiger Eintrag ohne zugehörigen privaten Schlüssel gespeichert, und TLS funktioniert nicht. Importieren Sie die signierte Antwort immer zurück in denselben Alias, der den privaten Schlüssel enthält (den Alias aus Schritt 1).
Notieren Sie sich jetzt diese drei Werte, bevor Sie das Terminal schließen:
- Den Alias (in diesem Leitfaden tomcat).
- Den Keystore-Dateipfad (zum Beispiel yourdomain.p12).
- Das Keystore-Passwort.
Wenn Sie nicht sicher sind, welcher Alias Ihren Schlüssel enthält, listen Sie den Inhalt des Keystores auf und suchen Sie nach dem Eintrag, dessen Typ PrivateKeyEntry ist:
keytool -list -v -keystore yourdomain.p12
Schritt 4: CSR vor dem Einreichen überprüfen
Erkennen Sie Tippfehler im DN oder fehlende SANs, bevor die CA sie validiert. Geben Sie den CSR mit keytool aus:
keytool -printcertreq -file yourdomain.csr
Oder, falls OpenSSL installiert ist, können Sie es stattdessen verwenden:
openssl req -noout -text -in yourdomain.csr
Überprüfen Sie in der Ausgabe drei Dinge: Der Subject-Eintrag zeigt Ihren exakten DN, die Subject Alternative Name-Liste enthält jeden benötigten Hostnamen, und die Größe des Public-Key entspricht der angeforderten (2048-Bit-RSA oder was Sie gewählt haben). Sie können den CSR auch in unseren CSR-Decoder einfügen, um dieselbe Prüfung im Browser durchzuführen.
Schritt 5: CSR bei Ihrer Zertifizierungsstelle einreichen
Öffnen Sie yourdomain.csr in einem beliebigen Texteditor. Die Datei ist reiner Text, der mit —–BEGIN CERTIFICATE REQUEST—– beginnt und mit —–END CERTIFICATE REQUEST—– endet. Kopieren Sie den gesamten Block, einschließlich dieser Kopf- und Fußzeilen, und fügen Sie ihn während des Bestellvorgangs bei Ihrer CA in das CSR-Feld ein. Unter Windows verwenden Sie Strg + A und dann Strg + C, um den vollständigen Text zu erfassen; unter macOS verwenden Sie Cmd + A und dann Cmd + C.
Nachdem die CA Ihre Anfrage validiert und das Zertifikat ausgestellt hat, fahren Sie fort mit wie Sie Ihr SSL-Zertifikat auf Tomcat installieren. Sie importieren das signierte Zertifikat zurück in denselben Alias im selben Keystore und richten dann den HTTPS-Connector von Tomcat auf diesen Keystore aus.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10


